检测器库协同行动

协同行动

独立代理,相同目标。

发现跨不相关会话的异常共享写入模式。

发现问题,理解检测结果。

英语旁白,含字幕。

容易被忽视的原因

一个代理写入某目标,另一个也如此,然后又有更多。每个会话单独看可能毫无异样,而整个集群的模式却值得深入调查。

设想六个不相关会话都在同一个陌生目标前缀下写入。逐会话审查每次只看到一个动作,而独立代理是否已开始共同执行同一异常操作,这一关键问题却被遗漏了。

ClawMetry 检测什么

ClawMetry按方法、主机和规范化路径前缀对支持的写入操作进行分组。在积累足够节点历史后,检查某一异常指纹是否被足够多的不相关会话系列共享。匹配时生成协同行动警告,并列出参与会话。

影响检测结果的关键差异

触发示例

6个不相关系列

警告发现

静默对比

1个编排器系列

此检测器无发现。

在验证示例中,六个不相关会话共享新写入指纹,触发一条发现。将相同会话关联到同一编排器,它们便算作一个系列。检测器保持静默,因为预期的父子代理协作与独立收敛不同。

检查检测器结果
{
  "kind": "coordinated_action",
  "severity": "warning",
  "evidence": {
    "fingerprint": {
      "verb": "PUT",
      "host": "collector.invalid",
      "path_prefix": "/shared/board"
    },
    "fingerprint_key": "PUT collector.invalid/shared/board",
    "families": 6,
    "sessions": 6,
    "session_ids": [
      "claude_code:session0",
      "claude_code:session1",
      "claude_code:session2",
      "claude_code:session3",
      "claude_code:session4",
      "claude_code:session5"
    ],
    "threshold": 5,
    "first_seen_by_node": null,
    "settle_hours": 24.0,
    "observed": "tool_arguments"
  }
}
下载输入和完整结果(JSON)
示例的检查方式

这些示例使用预设事件数据或一次性配置文件评估已发布的检测器。视频展示了相应行为,并非真实智能体或产品界面的录屏。示例中的命令均未实际执行。

结果仅反映这些输入的行为,不代表运行时摄取、防护或真实的攻击场景。 查看固定源合约.

接下来检查什么

检查共同目标,比较参与者的任务。是否有预期的部署或共同依赖?追溯会话中行为的来源,将整个集群作为整体审查,而非逐一忽略单个动作。

  1. 检查共同目标
  2. 比较参与者的任务
  3. 追溯共同来源

此信号说明什么

此功能使用捕获的工具参数,而非网络流量。需要稳定的历史数据,且不能证明存在协作、入侵或写入成功。

让重要时刻始终可见。

跟踪智能体活动,检查发现结果,决定哪些需要关注。